Новини криптоміра

23.07.2026
09:23

Злом мосту AFX Trade на Arbitrum: виведено 24,15 млн USDC, мост призупинено

hack

Платформа AFX Trade, що спеціалізується на торгівлі безстроковими ф'ючерсами, зіткнулася з серйозним інцидентом безпеки. 22 липня 2026 року о 21:30 UTC з мосту AFX, який обслуговує депозити в мережі Arbitrum, було виведено 24 150 000 USDC. Команда проєкту негайно призупинила роботу мосту та ініціювала розслідування із залученням зовнішніх експертів з кібербезпеки.

Важливо підкреслити: інфраструктура самої торгової платформи AFX, її мейннет першого рівня та мережа Arbitrum залишилися недоторканими. Атака була спрямована виключно на кастодіальний міст, який використовується для внесення коштів користувачами. За даними ончейн-аналітиків з Blockaid, виведені USDC були конвертовані в Ethereum: кошти обміняли приблизно на 12 467 ETH за середньою ціною близько $1 937. На момент останнього оновлення, за інформацією SlowMist, вкрадені активи все ще знаходилися на адресі атакуючого. Ці дані вже передані до Альянсу криптозахисту (CDA) — об'єднання бірж та учасників галузі для координації реагування на подібні загрози. До розслідування також приєдналася компанія Zellic, яка раніше проводила аудит коду мосту.

Механізм атаки: підписи валідаторів під підозрою

Ключове питання — як саме хакеру вдалося отримати контроль над коштами. Аналітики CoinDesk, посилаючись на дані Blockaid, вказують, що логіка смарт-контракту мосту не була обійдена. Для виведення коштів знадобилося п'ять підписів валідаторів — цього вистачило для досягнення кворуму (приблизно дві третини від загальної кількості). Після стандартного 200-секундного періоду оскарження контракт визнав запит дійсним і випустив кошти. Це вказує на те, що атака була спрямована на компрометацію гарячих ключів валідаторів, а не на вразливість у коді.

Співзасновник Offchain Labs Стівен Голдфедер підтвердив, що нативний міст Arbitrum не був зламаний — транзакція надійшла від стороннього протоколу. В AFX поки не підтвердили цей механізм, але продовжують розслідування. Примітно, що керівник зростання AFX під псевдонімом Supercube вже зробив атакуючому пропозицію «білого капелюха»: повернути 70% вкрадених активів і залишити 30% як винагороду. Ця пропозиція діє обмежений час.

Мій експертний аналіз: Цей інцидент — чергове нагадування про те, що мультипідписні мости залишаються однією з найвразливіших точок у DeFi-інфраструктурі. Атака на ключі валідаторів, а не на смарт-контракти, показує, що навіть при бездоганному коді безпека системи може бути зведена до нуля через людський фактор або погану практику управління ключами. Враховуючи, що у другому кварталі 2026 року криптоіндустрія встановила антирекорд за кількістю атак (83 інциденти зі збитками $755,3 млн), проєктам необхідно кардинально переглянути свої процедури зберігання та управління гарячими ключами. Поки у AFX немає чіткого плану компенсації користувачам, що додає невизначеності для власників коштів.